Суббота, 2026-07-25, 17:12
Заволжская МОСШ №3
Приветствую Вас Гость | RSS
Меню сайта
Категории каталога
Полезности [6]
Русский язык и литература [59]
Математика [97]
Физика [22]
Химия [27]
Биология [101]
Иностранный язык [322]
География [247]
Обществознание [27]
История [330]
Информатика [587]
ИЗО, Искусствоведение [78]
Делопроизводство [2]
Экономика [18]
Физкультура [2]
Астрономия [105]
Культурология [21]
Менеджмент [7]
Естествознание [30]
Мини-чат
Наш опрос
Как Вы относитесь к спамерам?
1. Ненавижу
2. Безразлично
3. Пытаюсь бороться с ними
4. Помогаю им
5. Нравятся

[ Результаты · Архив опросов ]

Всего ответов: 12
Главная » Файлы » Учеба » Информатика
 
Скачивать файлы могут только зарегистрированные пользователи, пароль (если  есть) на все скаченные файлы: peremena
Глобальная инфраструктура открытых ключей.
[ ] 2008-05-05, 13:20
Открытые и секретные ключи

В алгоритмах шифрования с открытым ключом используются две разновидности ключей -открытые и секретные. Между ними существует определенная математическая зависимость, выражающаяся в том, что сообщение, зашифрованное одним ключом, может быть декодировано только при наличии другого. Определить значение одного ключа, зная другой, крайне сложно (а порой и просто невозможно).

Открытые ключи часто являются шифрующими. Чтобы отправить Джеку сообщение (при условии, что прочитать его сможет только Джек), Джилл должна иметь под рукой открытый ключ Джека. Получив сообщение, Джек может расшифровать его при помощи своего секретного ключа. В свою очередь Джек, отправляя электронное послание, шифрует его с помощью открытого ключа Джилл, а Джилл декодирует поступившую информацию своим секретным ключом.

Таким образом, шифрование с открытым ключом гарантирует конфиденциальность.


Дайджесты

Чтобы получатель мог убедиться в подлинности полученного сообщения, отправитель ставит на нем свою электронную подпись. Сначала пользователь при помощи математической хэш-функции получает уникальный отпечаток (дайджест) сообщения. После шифрования дайджеста секретным ключом создается сигнатура, которая отправляется вместе с сообщением. Получатель декодирует сообщение и восстанавливает дайджест с помощью той же хэш-функции. Декодирование сигнатуры открытым ключом отправителя помогает воссоздать прежний образ дайджеста. Если дайджесты совпадают, получатель может быть уверен в том, что сообщение действительно было отправлено тем человеком, который поставил на нем свою электронную подпись, и не подвергалось в пути никаким изменениям.

Таким образом, технология шифрования с открытым ключом обеспечивает целостность и достоверность информации. Кроме того, впоследствии отправитель уже не сможет отрицать факт пересылки данного сообщения.


Сертификаты открытых ключей

Сертификат открытого ключа - это цифровой документ, позволяющий однозначно идентифицировать пользователя с открытым ключом. Сертификаты предназначены, для того чтобы удостоверить подлинность цифровых документов и гарантировать доставку сообщения только тем людям, которым оно адресовано. Как и цифровые подписи, сертификаты используются в качестве своеобразного персонального кода.

Выдачей сертификатов занимаются специальные уполномоченные службы CA (certification authority), своего рода клубы по интересам. Они самостоятельно определяют, кого следует принять в число своих членов, а кого нет. Такая служба может быть и правительственной организацией, которая выдает сертификаты пользователям и одновременно предоставляет правительству информацию о том, как следует интерпретировать тот или иной сертификат.


Группа по интересам

Группа по интересам (community of interests, COI) - это некое подобие клуба. Вы можете либо входить в число членов этого клуба, либо нет. В отличие от государств группам по интересам незнакомы геополитические границы. Точнее говоря, для них вообще не существует никаких постоянных границ.

Например, читатели журнала - это COI. Если журнал публикует материалы в Internet только для ограниченной группы читателей, то он тоже представляет собой COI.

Вскоре после появления технологии сертификатов стало ясно, какое большое значение приобретает организация взаимодействия между различными службами CA. Группа по интересам решает, стоит ли признавать сертификаты, которые были выпущены службой CA, подчиняющейся другой COI. Каждая группа COI интерпретирует чужие сертификаты так, как ей захочется. Сертификаты других групп могут быть приравнены к своим собственным, а могут быть ограничены в правах. Для каждой группы COI и службы CA устанавливается свой уровень ограничений.


Неизвестные пользователи

Даже если группа COI никогда раньше не видела того или иного пользователя, она может предоставить ему требуемый доступ на основе сигнатуры сертификата. Группа общих интересов сообщает незнакомцу примерно следующее: "Мне ничего не известно о вас лично, но зато я хорошо знаю вашу службу CA и доверяю ей. Этот уровень доверия позволяет мне предоставить вам доступ к нужной информации".

Что произойдет, если какой-либо обладатель сертификата, выданного неизвестной группе общих интересов службой CA, приблизится к границам COI? У COI имеется несколько вариантов действий. Можно просто запретить доступ и грозно предупредить: "Стой, запретная зона! У нас нет информации ни о вас, ни о том парне, который подписал этот сертификат".

Но можно поступить и по-другому. В этом случае служба безопасности COI попытается идентифицировать пользователя. Один из способов заключается в поиске инфраструктуры GPKI и определении, в каких отношениях данная CA находится со службой CA, которая известна группе COI. К примеру, если неизвестная CA входит в состав службы CA, информация о которой имеется в группе общих интересов, то у COI появляются достаточные основания для того, чтобы доверять предъявленному сертификату.

Другим способом адресации является отражение скрытой иерархии служб CA за счет расположения сигнатур сертификатов пользователей в определенном порядке. При вступлении на территорию COI сигнатуры сертификатов последовательно проверяются, до тех пор, пока группа COI не обнаружит сигнатуру известной ей службы CA.


Статус сертификата и другие атрибуты

При выполнении некоторых транзакций нельзя ограничиваться сравнением сигнатуры, предоставленной службой CA. Перед предоставлением доступа к важным данным необходимо дополнительно проверить достоверность сертификата непосредственно во время транзакции. Для решения этой задачи вводятся различные механизмы определения статуса сертификата.

Самый старый способ заключается в ведении списка аннулированных сертификатов (certificate revocation list, CRL), который поддерживается службой CA для всех выданных ею цифровых документов. Сертификаты, выданные CA, считаются достоверными до тех пор, пока они не окажутся в списке CRL. Данный подход аналогичен способу выполнения транзакций, который применялся несколько десятков лет тому назад в кредитных картах. Ему были присущи те же недостатки.

Более новый метод (его стандарт в настоящее время находится в процессе разработки) основан на использовании службы сетевых каталогов, которая предоставляет информацию о статусе сертификата в режиме реального времени при помощи протокола статуса сертификата OCSP (online certificate status protocol). В этом случае сертификаты, выданные службой CA, считаются недействительными до тех пор, пока информация об их статусе не будет выбрана из каталога, поддерживаемого CA. Одно из преимуществ модели OCSP состоит в том, что предоставляемая информация может быть расширена за счет включения других пользовательских атрибутов (например, номера кредитной карты или домаш адреса).

Категория: Информатика | Добавил: Администратор | Автор: Администратор
Просмотров: 390 | Загрузок: 0 | Рейтинг: 0.0/0
Всего комментариев: 0
Добавлять комментарии могут только зарегистрированные пользователи.
[ Регистрация | Вход ]
Форма входа
Поиск
Друзья сайта

155410 Ивановская область г. Заволжск, ул. Школьная 1; тел: 84933321652 E-mail: zavolgschool@mail.ru © 2026